В марте 2026 года подразделение кибербезопасности зафиксировало целенаправленную атаку на российскую промышленную компанию. Злоумышленники применили технику социальной инженерии ClickFix, при которой сотрудник был вынужден вручную выполнить вредоносную команду в диалоговом окне Run (Win+R) на поддельном фишинговом сайте, имитировавшем проверку капчи от Cloudflare. Запущенный PowerShell-скрипт загрузил инфостилер Santa Stealer, распространяемый по модели Malware-as-a-Service (MaaS), то есть вредоносное ПО в формате коммерческой подписки. Атака ориентирована на максимально быстрый сбор учётных данных, токенов и криптовалютных кошельков.
Описание
Фишинговая страница была размещена на взломанном легитимном ресурсе, а сама полезная нагрузка дополнительно загружалась со скомпрометированного домена другого сайта. Предоставленный анализ цепочки заражения показал, что доставку стилера осуществлял go-дропер - небольшая программа, написанная на Go, которая запускает основную вредоносную нагрузку исключительно в памяти процесса, не оставляя файлов на диске. Такой подход позволяет обойти сигнатурные методы обнаружения и минимизировать артефакты для расследования.
Версия Santa Stealer, использованная в атаке, содержит ряд современных возможностей. Одна из ключевых - туннелирование трафика через официальный сервис Cloudflare WARP с использованием протокола WireGuard. Это позволяет скрывать реальный адрес командного сервера (C2) внутри внешне легитимных UDP-пакетов, направленных на инфраструктуру Cloudflare. Таким образом, сетевой трафик жертвы выглядит как обычные запросы к облачному сервису, а не как подозрительное соединение с неизвестным узлом.
В качестве резервного канала получения адреса C2 стилер использует механизм Dead Drop Resolver. Вредоносная программа обращается к публичным страницам в Telegram и децентрализованной социальной сети Mastodon, извлекая оттуда закодированную информацию о домене сервера. Для этого малварь отправляет GET-запрос к конкретному посту в Telegram с параметром ?embed=1, получает чистый HTML-код и парсит содержимое тега сообщения. Аналогично, через API Mastodon извлекается поле "note" профиля злоумышленников. Затем шестнадцатеричная последовательность декодируется в строку адреса C2. Такая техника позволяет оператору менять командные серверы без перекомпиляции образцов, просто обновляя публикацию в соцсети.
Архитектура вредоносного ПО включает 13 последовательных модулей, которые последовательно собирают данные. Модули нацелены на извлечение сессий браузеров (Chrome, Brave, Microsoft Edge), токенов мессенджеров Discord и игрового клиента Steam, учётных записей корпоративных VPN-клиентов (OpenVPN, NordVPN, ProtonVPN), облачных доступов к Azure и Google Cloud, а также данных криптокошельков (MetaMask, Phantom, Trust Wallet и сотен других расширений). Конфигурация сборки хранится в зашифрованном blob внутри исполняемого файла и расшифровывается алгоритмом ChaCha20. Помимо этого, стилер способен выполнять инжектирование вредоносной DLL прямо в процесс браузера, перехватывая данные в момент ввода в память, что позволяет обходить двухфакторную аутентификацию.
Примечательно, что функция самоликвидации на системах стран СНГ (Anti-CIS), заложенная в коде, была намеренно отключена. Разработчики изначально нацелили кампанию на российские организации, поэтому проверка русской раскладки клавиатуры не активирована. Малварь проверяет только наличие языкового идентификатора 0x419 (русский). Если бы проверка была включена, то добавление русской клавиатуры любым иностранным пользователем фактически защитило бы его от активации вредоносной нагрузки.
Инфраструктура Santa Stealer тесно связана с массовой перепродажей похищенных игровых учётных записей. Исследователи установили, что предполагаемый разработчик стилера одновременно действует как крупный продавец аккаунтов на теневых форумах, открыто указывая способ их получения - через инфостилер. Эта связка указывает на зрелую экосистему, где инструмент для кражи данных является лишь одним из элементов цепочки монетизации. Покупатель подписки на MaaS не получает эксклюзивный доступ к украденным данным: часть логов может оседать у разработчика или посредника, контролирующего инфраструктуру C2 и каналы эксфильтрации. Следовательно, компрометация одного аккаунта с высокой вероятностью приводит к его появлению сразу в нескольких независимых каналах продажи.
Для организаций подобные атаки представляют серьёзную угрозу, поскольку стилер не рассчитан на длительное присутствие. Его модель - "быстро распаковаться, быстро собрать данные, быстро отправить". Классические антивирусы могут не успеть среагировать, особенно при использовании только in-memory загрузки и обфускации строк. Основной рубеж защиты - поведенческое обнаружение на уровне EDR/XDR: массовый доступ к браузерным профилям, SQL-запросы к базам данных паролей и куки, вызовы WinHTTP для многопотоковой эксфильтрации. Также требуется контроль за использованием служебных утилит Windows: необходимо ограничить запуск PowerShell, VBS и других скриптов из ненадёжных директорий, таких как %TEMP% и папка загрузок, с помощью AppLocker или Windows Defender Application Control.
Крайне важно пресекать использование неавторизованных VPN-сервисов внутри корпоративной сети: WireGuard и Cloudflare WARP могут маскировать эксфильтрацию данных под легитимный трафик. Мониторинг обращений к публичным страницам Telegram и Mastodon с небраузерных процессов также может сигнализировать о работе Dead Drop Resolver. При обнаружении признаков заражения необходимо немедленно отозвать все сессионные куки и токены, изолировать хост и сменить пароли - только смена пароля без отзыва сессий не защитит от восстановления доступа через украденные куки.
Индикаторы компрометации
IPv4
- 151.242.63.116
- 158.94.208.226
- 178.16.55.36
- 195.177.94.44
- 80.76.49.124
- 80.76.49.97
- 86.54.42.60
- 91.92.241.10
Domain
- iauhgubyag.ru
- ruruurururururu.ru
MD5
- 0abd3ec86737fade642a788a32525ef1
- 48e9cbb09d4095f855e56a63ad1cb325
- 6cab5d22e4942129777c5ef9756ffd16
- c5de32c7dc35349491dfd4757f25536c
SHA1
- 202b88ad922407135d19917ef0dfc1319405a44c
- 2168c66bc49262e1f3c985fced85d929e609472e
- 865186a8e8628f82cafeed381a9985bb08e06d6d
- 96b3bb8484ebd47cffe1d9bc7f2751a5109e9063
SHA256
- 29d99bcf15cd992eb1f97a0d01f50212707ebb631c53c7a16046059454a3a479
- 44bf32bdbbd2b498a8903ee27cc66ff938b91ecace58a4b4a4a90f0414dc579a
- 90a052cf21171af3874cd2cd420fd0db7b6296d800e6a27aba5976a8c54167cb
- d5e2f0f451d01a94fcea7bd95d87495ce1867394812f7b707e7c2a2d086339a2